BlackCat / ALPHV
Aliassen: ALPHV, BlackCat, Noberus
Beoordelingsdatum bronprofiel: 2026-05-31
Onderzoeksstatus: Bestaand onderzocht dossier
Managementsamenvatting
BlackCat/ALPHV is een volwassen RaaS-profiel dat affiliatewerking, social engineering, datadiefstal, encryptie en agressieve afpersing samenbracht.
BlackCat/ALPHV is analytisch belangrijk omdat het laat zien hoe moderne ransomware niet draait om een binary alleen, maar om toegang, identiteit, data, publieke druk, onderhandeling en crisisverstoring.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
BlackCat, ook bekend als ALPHV en in sommige bronnen Noberus, is een referentieprofiel voor moderne ransomware-as-a-service. De groep werd bekend door technische flexibiliteit, een affiliate-model, datadiefstal, encryptie en agressieve afpersing. Voor Amuneth blijft het dossier relevant, ook wanneer de merknaam minder zichtbaar is, omdat affiliates, social-engineeringmethoden en operationele routines naar andere groepen kunnen verschuiven.
De kern voor bestuur is dat BlackCat-achtige incidenten vaak meerdere schadevormen combineren. Een organisatie kan te maken krijgen met uitval, datalekrisico, reputatiedruk, communicatiechaos, klantimpact en juridische meldplichten. De ransomwarebinary is slechts één bewijsstuk. Het echte incident zit in de route van initiële toegang naar controle over data en herstelprocessen.
CISA/FBI beschrijven in hun ALPHV BlackCat advisory onder meer gebruik van Evilginx2 door affiliates voor adversary-in-the-middle phishing, diefstal van MFA-gegevens, credentials en sessiecookies, en situaties waarin affiliates data exfiltreren en slachtoffers afpersen zonder ransomware te deployen. Dat maakt identity en sessiebeveiliging een centraal onderdeel van dit profiel.
Groepering en ontwikkeling
BlackCat/ALPHV ontwikkelde zich als RaaS-ecosysteem waarin operators en affiliates niet altijd dezelfde technische voetafdruk achterlaten. Het merk leverde reputatie en afpersingsinfrastructuur, terwijl affiliates toegang konden verkrijgen via phishing, gestolen credentials, kwetsbare externe diensten, social engineering of andere routes. Daardoor moet elk incident worden beoordeeld op affiliategedrag in plaats van alleen op de groepsnaam.
Law-enforcementacties en verstoring van infrastructuur hebben de zichtbaarheid van ALPHV beïnvloed, maar dat betekent niet dat de dreiging verdwijnt. Ransomwaremarkten zijn beweeglijk. Affiliates, tooling, gestolen toegang en onderhandelingskennis kunnen elders terugkomen. Voor CTI is BlackCat daarom ook een leerdossier: welke controls hadden de aanval kunnen breken voordat encryptie of publicatie plaatsvond?
De groep kreeg brede bekendheid door incidenten bij grote organisaties, waaronder publieke rapportages rond MGM Resorts en Change Healthcare. Zulke casussen tonen dat de impact ver buiten IT kan vallen: reserveringssystemen, zorgclaims, betalingsprocessen, klantenservice, fysieke bedrijfsvoering en publieke communicatie kunnen tegelijk worden geraakt.
Werkwijze en aanvalsketen
Onderzoek start bij identiteit en social engineering. Controleer helpdeskprocessen, wachtwoordresets, MFA-registraties, nieuwe devices, SSO-events, conditional-accessbeslissingen, sessietokens, OAuth-consents en verdachte loginlocaties. Wanneer een actor via helpdesk of AiTM toegang krijgt, kan de eerste fase eruitzien als gewone gebruikersactiviteit. Alleen correlatie tussen aanvraag, device, IP, tijdstip en privilegegebruik maakt het verdacht.
Na initiële toegang volgt vaak privilege-opbouw en discovery. Relevante sporen zijn domain enumeration, admin group changes, credential access, remote management, PowerShell, WMI, RDP, PsExec-achtig gedrag, security tooling impairment en toegang tot file servers of cloudopslag. In cloudomgevingen moet ook worden gekeken naar mailboxregels, app-consents, service principals, delegated permissions en downloads uit documentplatformen.
Datadiefstal is een zelfstandige incidentfase. Zoek naar stagingdirectories, archieven, cloud-uploadtools, grote downloads, ongebruikelijke API calls, toegang tot HR-, finance-, zorg- of klantdata, en verkeer naar onbekende infrastructuur. BlackCat-context vraagt steeds de vraag: was encryptie het doel, of was afpersing via data al voldoende?
Encryptie en publicatiedruk moeten worden gekoppeld aan onderhandelings- en communicatiegedrag. Verzamel ransom notes, bestandswijzigingen, actorcommunicatie, leak-siteclaims, tijdstippen van publicatie en bewijs van security-tool tampering. Voor bestuur is een tijdlijn nodig die uitlegt hoe identiteit, data en bedrijfsprocesimpact samenkwamen.
Aanvalspatroon uit publieke cases
BlackCat/ALPHV werd bekend als RaaS-operatie waarin affiliates identity, social engineering, datadiefstal en encryptie combineerden. In bekende publieke incidenten lag de eerste waarde niet altijd in malware, maar in toegang via accounts, sessies, helpdeskprocessen of cloudomgevingen.
CISA/FBI noemen onder meer AiTM-phishing met Evilginx2, diefstal van MFA-gegevens, credentials en sessiecookies. Dat betekent dat verdediging moet kijken naar logincontext: nieuwe MFA-methoden, resetverzoeken, nieuwe devices, verdachte sessies en cloud-downloads.
ALPHV-achtige afpersing kan data-first zijn. Affiliates kunnen data stelen en slachtoffers afpersen zonder altijd ransomware uit te rollen. Voor bezoekers is dit cruciaal: geen versleutelde server betekent niet automatisch dat er geen ernstig incident is.
De lessen uit grote publieke cases zijn concreet: helpdeskverificatie, phishing-resistente MFA, sessiebeheer, cloudlogging en datadownloadmonitoring zijn kernmaatregelen. Een organisatie die deze lagen niet beheerst, kan door social engineering alsnog worden geraakt ondanks sterke endpointbeveiliging.
Bekende IOC's en artefacten
CISA AA23-353A beschrijft Evilginx2-gebruik door ALPHV/BlackCat-affiliates voor adversary-in-the-middle phishing. Dit is geen simpele hash, maar een belangrijk infrastructuur- en methodeartefact: let op verdachte loginproxy’s, afwijkende user agents en sessies die MFA lijken te omzeilen.
De advisory noemt diefstal van MFA-gegevens, credentials en sessiecookies. Concrete signalen zijn nieuwe MFA-registraties, verdachte resetflows, impossible travel, nieuwe devices en sessies die actief blijven nadat een wachtwoord is gewijzigd.
Cloudartefacten zijn belangrijk: mailboxregels, OAuth-consents, SharePoint/OneDrive-downloadpieken, delegated access en auditloghiaten. Deze kunnen het bewijs leveren voor data-first afpersing.
Endpointartefacten blijven relevant wanneer affiliates remote management, archivering, credential access of EDR-tampering gebruiken. Koppel zulke signalen altijd aan de identiteit die het proces startte en aan de data die daarna werd benaderd.
Slachtoffers en historische context
Historische slachtoffercontext rond ALPHV/BlackCat omvat grote publieke incidenten en veel kleinere claims. Belangrijk is niet alleen de slachtoffernaam, maar de impactvorm. MGM liet zien hoe social engineering en identitymisbruik bedrijfsprocessen kunnen ontregelen. Change Healthcare liet zien hoe ketenimpact in zorg en betalingen groot kan worden wanneer een centrale dienstverlener geraakt wordt.
Registreer per slachtoffer: sector, land, claimdatum, bron, soort impact, mogelijke datatypes, aanwijzingen voor social engineering, cloud- of identitybetrokkenheid en whether encryptie daadwerkelijk is vastgesteld. Dit voorkomt dat elke BlackCat-vermelding automatisch als hetzelfde technische scenario wordt behandeld.
Detectie en opvolging
Prioriteiten zijn phishing-resistente MFA, sterke helpdeskverificatie, conditional access, logging op MFA-wijzigingen, session-riskdetectie, beperking van OAuth-consents, least privilege, EDR-hardening, exfiltratiemonitoring en crisiscommunicatieoefeningen. Organisaties moeten kunnen aantonen wie toegang had, vanaf welk device, met welke MFA-status en tot welke data.
Bij een BlackCat-gerelateerde claim draait de triage om vier vragen: is de claim echt, welke identiteit werd misbruikt, welke data is geraakt en hoe betrouwbaar is herstel? Pas daarna is de specifieke ransomwarevariant bestuurlijk relevant.
Verdiepend forensisch dossier
BlackCat/ALPHV vraagt een onderzoek dat identity, cloud en endpoint tegelijk behandelt. Wanneer affiliates AiTM-phishing of helpdeskmanipulatie gebruiken, kan de eerste actoractiviteit eruitzien als een legitieme sessie. De onderzoeker moet daarom niet alleen inloggen tellen, maar sessiecontext reconstrueren: device, locatie, tokengebruik, MFA-sterkte, user agent, conditional-accessresultaat, nieuwe MFA-registraties en tijd tussen accountreset en privilegegebruik.
Helpdesk- en proceslogs zijn in dit dossier net zo belangrijk als EDR. Vraag naar tickets, telefoongesprekken, resetverzoeken, identiteitscontrole, escalaties, uitzonderingen en tijdelijke toegang. Een organisatie kan technisch sterke MFA hebben, maar operationeel kwetsbaar zijn wanneer de helpdesk onder druk accounts reset zonder voldoende verificatie. BlackCat-context maakt dit een bestuursvraag: security is niet alleen tooling, maar ook procesdiscipline.
Cloudonderzoek moet mailboxen, documentplatformen en app-consents omvatten. Controleer mailboxregels, delegated access, OAuth-consents, service principals, downloads uit SharePoint of OneDrive, auditloghiaten en externe delingen. Sommige ALPHV-achtige afpersing kan data-first zijn: de actor hoeft niet altijd ransomware te deployen om druk op te bouwen. Daarom moet het onderzoek expliciet vastleggen of exfiltratie is bewezen, waarschijnlijk of niet aangetoond.
Endpointonderzoek blijft nodig, maar moet niet de enige lens zijn. Zoek naar remote management tooling, credential access, PowerShell, archivering, staging, EDR-tampering en laterale beweging. Koppel endpointsporen aan identity-events: welk account startte het proces, vanaf welke host, na welke login en met welke rechten? Die koppeling voorkomt dat losse technische indicatoren zonder verhaal blijven.
Voor crisiscommunicatie is BlackCat een goed voorbeeld van reputatiedruk. Grote publieke incidenten tonen dat de actorcommunicatie, media-aandacht en klantvragen soms sneller escaleren dan de technische analyse. Het profiel moet daarom management helpen om onzekerheid correct te formuleren: wat weten we, wat onderzoeken we, wat kunnen we nog niet uitsluiten en wanneer volgt de volgende update.
Na containment moet de organisatie toetsen of dezelfde aanval opnieuw mogelijk is. Zijn helpdeskprocedures aangescherpt, zijn MFA-methoden opgeschoond, zijn sessies ingetrokken, zijn OAuth-consents beperkt, zijn privileged accounts gescheiden en zijn data-exfiltratiealerts verbeterd? Zonder die verbeteringen blijft het incident een herstelactie zonder weerbaarheidswinst.
Waar u op moet letten
Bij BlackCat/ALPHV draait veel om identiteit, social engineering en datadiefstal. Let op helpdeskverzoeken, wachtwoordresets, nieuwe MFA-methoden, verdachte sessies, nieuwe devices, cloud-downloads en afwijkend privilegegebruik. Een aanval kan beginnen zonder duidelijke malware: een geldige sessie kan genoeg zijn om data te benaderen en druk op te bouwen.
Belangrijke signalen zijn logins kort na een reset, MFA-registraties die niet bij de gebruiker passen, nieuwe OAuth-consents, mailboxregels, grote downloads uit SharePoint of OneDrive, remote management tooling, archivering van data en EDR-meldingen over credential access of tampering. Kijk niet alleen naar endpoints; cloud en identity zijn net zo belangrijk.
BlackCat/ALPHV liet zien dat reputatiedruk en bedrijfsverstoring hand in hand kunnen gaan. Grote publieke incidenten maakten duidelijk dat reserveringssystemen, zorgclaims, betalingsprocessen, klantcommunicatie en media-aandacht onderdeel van dezelfde crisis kunnen worden. Wie zich wil wapenen, moet technische detectie combineren met sterke helpdeskprocessen en crisiscommunicatie.
Hoe u zich wapent tegen BlackCat/ALPHV
Versterk identity eerst. Gebruik phishing-resistente MFA voor beheerders, beperk MFA-resetprocessen, voer strikte helpdeskverificatie in, monitor nieuwe MFA-methoden en trek verdachte sessies direct in. Zorg dat conditional access niet alleen bestaat op papier, maar ook uitzonderingen en legacy routes afsluit.
Bescherm clouddata. Zet auditlogging aan, monitor grote downloads, beperk app-consents, controleer mailboxregels en bewaak externe delingen. Veel moderne afpersing draait om data voordat encryptie zichtbaar wordt. Als u niet kunt zien welke data is gedownload, staat u bij een claim meteen op achterstand.
Train helpdesk en servicedesk op social engineering. Een aanvaller die een reset of MFA-wijziging loskrijgt, kan technische controles omzeilen. Maak procedures concreet: terugbellen op bekende nummers, managergoedkeuring voor gevoelige resets, logging van uitzonderingen en snelle escalatie naar security.
Slachtofferpatroon en lessen
BlackCat/ALPHV is publiek gekoppeld aan grote incidenten waarbij identity, bedrijfsprocessen en reputatie centraal stonden. De les is dat ransomware niet alleen een IT-probleem is: klanten, leveranciers, media, toezichthouders en bestuur worden onderdeel van de respons.
Voor organisaties met veel clouddata is de belangrijkste les dat afpersing zonder brede encryptie al ernstig kan zijn. Als HR-, finance-, zorg- of klantdata via cloudsessies wordt gedownload, ontstaat meldplicht en reputatierisico zonder dat servers versleuteld hoeven te zijn.
Gebruik BlackCat/ALPHV als toets voor identity governance: wie mag accounts resetten, wie mag MFA aanpassen, welke sessies blijven geldig en wie ziet plotselinge datadownloads? Organisaties die deze vragen niet kunnen beantwoorden, zijn kwetsbaar voor dezelfde werkwijze.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| tool/method | Evilginx2 adversary-in-the-middle phishing | CISA AA23-353A | Used by ALPHV/BlackCat affiliates to capture MFA/session material |
| credential artifact | stolen MFA data, credentials and session cookies | CISA AA23-353A | Identity-first intrusion signal |
| cloud artifact | new MFA method / suspicious session / OAuth consent / mass cloud download | CISA AA23-353A defensive context | Behavioral artifacts for BlackCat/ALPHV-style access |
| case context | MGM Resorts / Change Healthcare public incident context | Public reporting and CISA ALPHV context | Use as victimology and impact lesson, not as an IOC |
Bronnen
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.